Enota 1 / 11

Uvod v umetno inteligenco v forenziki: vloge, meje, preverjanje, celovitost dokazov in etika

Dobički:

  • Sposobnost razlikovati, kje umetna inteligenca prihrani čas v forenzičnem delovnem procesu (triaža, označevanje vzorcev, osnutek) in kje so odločitve, kot sta celovitost in interpretacija dokazov, prepuščene človeku, odvisno od stopnje tveganja.
  • Sposobnost uporabe discipline, ki preveri vsak izhod umetne inteligence tako, da ga poveže z virom, preveri z neodvisnim orodjem in prenese skozi filter komentarjev.
  • Razumevanje, zakaj je treba v digitalni forenziki od samega začetka upoštevati celovitost dokazov, verigo skrbništva, zasebnost osebnih podatkov in obrambno uporabo.

Ste sredi odziva na kibernetski incident. Na eni strani ogroženi strežniki, na drugi strani pa na desetine slik diskov, ki jih je treba zbrati; Na eni strani poročilo, ki ga čaka tožilec, na drugi strani pa milijoni vrstic dnevnikov (zapisov), ki še niso skenirani, na tisoče nepregledanih elektronskih sporočil in trditev o "resnici", ki jo je treba preveriti. Digitalna forenzika (veda o zbiranju, ohranjanju, preučevanju in poročanju digitalnih dokazov v skladu z zakonodajo) je področje, ki po naravi dela z velikimi količinami podatkov, časovnim pritiskom in visoko pravno odgovornostjo. Umetna inteligenca (AI – programska oprema, ki lahko izlušči vzorce iz zgodovinskih podatkov in ustvari ali razvrsti besedilo, slike, zvok in kodo) vas pospeši v tej obilici podatkov in časovnem pritisku. Toda sam začetek tega modula je jasen: AI je pomočnik, triažno orodje in generator načrtov; Vi ste kompetenten strokovnjak, ki ima zadnjo besedo o celovitosti dokazov, njihovi interpretaciji in obrambi na sodišču.

V tej prvi enoti se bomo osredotočili na disciplino, ne na orodje. Izvedeli boste, kje AI prihrani realni čas v forenzičnem poteku dela, kje je nevaren, kako preveriti vsak rezultat, kako zaščititi celovitost dokazov in katere podatke lahko posredujete kateremu orodju. Brez postavitve tega temelja nadaljnje enote ostanejo v zraku — ker v računalniški forenziki nepreverjen izhod ni le napačen odgovor, ampak napaka, ki vpliva na svobodo osebe ali prihodnost institucije.

Kje umetna inteligenca pride prav v forenzičnem poteku dela?

Razdelimo dela v računalniški forenziki v dve veliki skupini. Prvi grozd: obsežne, ponavljajoče se naloge, ki jih je mogoče odstraniti z vzorcem. Iskanje anomalij v milijonih vrstic dnevnika, začetna klasifikacija več deset tisoč datotek (triaža – hitro odločanje, katere dokaze je treba najprej preučiti), sklepanje subjekta in subjekta (oseba, institucija, račun) v e-poštnih sporočilih, oris urejanja časovnih žigov iz različnih virov v eno samo časovnico, začetni povzetek tehničnih ugotovitev v preprostem jeziku, razlaga, kaj dela koda. Pri teh delovnih mestih umetna inteligenca skrajša ure na minute in se ne utrudi.

Drugi sklop: odločitve, ki določajo celovitost, razlago in pravno vrednost dokazov. Ali najdba dejansko dokazuje kaznivo dejanje, ali je bil časovni žig prirejen, ali je bila slika (forenzična slika — bitna kopija pomnilniške naprave) posneta natančno, ali je bila ohranjena veriga skrbništva (neprekinjen zapis dokazov, ki prehajajo od koga do koga, kdaj in kako), ali je poročilo mogoče braniti na sodišču. Te odločitve zahtevajo strokovnost, pravno odgovornost in razlago, ki temelji na dokazih. Tu umetna inteligenca pomnoži možnosti, ustvari osnutek — vendar je končni podpis vaš.

Razjasnimo razliko v enem stavku: umetna inteligenca je močna pri vprašanjih "kaj izstopa v tem kupu in kako je videti prvi povzetek"; Odločitev je vaša, ko gre za vprašanja, kot je "kaj ti dokazi v resnici dokazujejo in ali jih lahko branim na sodišču?"

Namig: preden delo oddate zunanjemu izvajalcu umetne inteligence, se vprašajte: "Kaj izgubim, če je ta rezultat napačen?" Če je odgovor "nekaj minut ponovne triaže", lahko to prenesete. Če je odgovor »zanikanje dokazov, lažna obtožba ali propad primera«, naj AI pripravi osnutek, vi pa sprejmete odločitev in preverite.

Celovitost dokazov: načelo nedotakljivosti

Srce digitalne forenzike je celovitost dokazov. Izvirnih dokazov se nikoli ne dotika neposredno; Namesto tega se slika posname s preprečevalcem pisanja (orodje, ki preprečuje zapisovanje kakršnih koli podatkov v vir prek strojne/programske opreme) in celotna analiza se izvede na kopiji te slike. Da je slika nedotaknjena, dokazuje zgoščena vrednost (zgoščena vrednost – vrednost, ki pretvori blok podatkov v edinstven prstni odtis fiksne dolžine, kot je SHA-256, z enosmerno matematično funkcijo); Zgoščena vrednost mora biti enaka ob fotografiranju in po vsakem pregledu.

Ključna točka pri umetni inteligenci je naslednja: podatki, ki jih posredujete orodjem umetne inteligence, ne smejo biti izvirni dokazi, temveč izpeljanka, pridobljena iz preverjene kopije, in zabeležiti je treba, od kod ta izpeljanka izvira. Ko prilepite e-poštno besedilo v orodje AI, morate dokumentirati, iz katere slike in zgoščenega vira je to besedilo prišlo in da se AI uporablja samo za analizo in ne spreminja dokazov. Izhod AI prav tako ni "ugotovitev", ampak "znak", ki ga je treba preveriti.

Pozor: "Umetna inteligenca je tako rekla" ni utemeljitev in nima veljave na sodišču. Če pride do napačne diagnoze, ponarejenega časovnega žiga ali manjkajočih dokazov, odgovornost ni na AI, ampak na strokovnjaku, ki je ta izhod vnesel v poročilo, ne da bi ga preveril.

Disciplina preverjanja: trije koraki

AI ustvarja tekoče in samozavestno; To ne pomeni, da je res. Umetna inteligenca občasno povzroči halucinacije – to pomeni, da kot resnično predstavi neobstoječo pot do datoteke, neobstoječ dogodek, izmišljen časovni žig ali lažno pravno referenco. V forenzičnem poročilu je to katastrofa. Za vsak izhod uporabite tristopenjski refleks:

  1. Povežite ga z virom. Vsaka trditev umetne inteligence mora temeljiti na konkretnem artefaktu na sliki (artefakt — forenzična sled, ki jo pusti sistem: zapis dnevnika, registrski ključ, časovni žig datoteke). "V kateri datoteki, pri katerem odmiku, pri katerem časovnem žigu je ta ugotovitev?" in se sami prepričajte v izvirnih podatkih.
  2. Preverite z neodvisnim orodjem. Reproducirajte časovnico, povzeto z AI, s forenzičnim orodjem (kot je Autopsy, X-Ways, Magnet AXIOM). Ne zaupajte enemu samemu viru.
  3. Pošljite ga skozi filter za komentarje. Ali rezultat zamenjuje korelacijo z vzročno zvezo? Ali obstaja alternativna razlaga? Vaša strokovna presoja je zadnji filter.

trije mini kovčki

Primer 1 – Triaža prihrani čas. V enem incidentu z izsiljevalsko programsko opremo je ekipa naletela na sliko strežnika z 2,4 milijona datotek. Triaža, ki jo poganja umetna inteligenca, je dala prednost 1800 datotekam s sumljivimi končnicami, nenavadnimi časovnimi žigi in šifrirnimi podpisi. Ekipa si je najprej ogledala te; Prvo izločanje, ki bi običajno trajalo 3 dni, se je skrajšalo na 4 ure. Toda vsaka oznaka "visoke prioritete" je bila preverjena ročno.

Primer 2 — Verifikacija je ujela halucinacijo. Strokovnjak je dal AI povzeti kup dnevnikov. "Prijava skrbnika z zunanjega IP-ja ob 22:14," je dejal YZ. Ko je izvedenec pogledal originalni dnevnik, tega zapisa ni bilo; AI je združil dve podobni liniji in izmislil dogodek, ki ni obstajal. Korak pripisovanja je preprečil, da bi lažna trditev vstopila v poročilo.

Primer 3 — Vrnitev po kršitvi integritete. Zaradi hitrosti je novi analitik priključil originalni ključek USB neposredno v računalnik in naložil datoteke v orodje AI. Višji strokovnjak je ugotovil: blokator pisanja ni bil uporabljen, operacijski sistem je spremenil časovne žige dostopa do diska. Dokazi so oslabljeni. Postopek je bil ponovljen od začetka, slikanje in preverjanje zgoščene vrednosti.

Štiri predloge za kopiranje

1) Ocena primernosti za delo:

Vaša vloga: višji strokovnjak za računalniško forenziko. Delo bom opisal spodaj. Povejte mi (1) ali je to delo triaža/oblikovanje, ki ga je mogoče prenesti na AI, ali kritična odločitev, ki določa razlago dokazov, (2) pravni stroški nepravilnega izhoda, (3) preverjanje, ki ga moram opraviti pred in po prenosu. Delovno mesto: [tukaj vstavite delovno mesto]

2) Obveznost povezovanja z virom:

Dal vam bom seznam dnevnikov/datotek. MORA navesti vir za vsako ugotovitev: ime datoteke, vrstica/odmik, časovni žig. Ne postavljajte nobenih trditev brez vira. Če niste prepričani, označite kot "potrebuje preverjanje". Neobstoječa izmišljotina.

3) Oznaka konteksta dokaza:

To besedilo je izpeljano iz slike [ime slike], katere zgoščena vrednost je [SHA-256 value]. Ponujam ga samo za namene analize; ne spreminjajte ali prepisujte dokazov. Predstavite svojo analizo v kontekstu "to je znak, ki ga je treba preveriti."

4) Prikrivanje zaupnih/osebnih podatkov:

Besedilo, ki ga bom posredoval, lahko vsebuje osebne podatke (ime, TR ID, IBAN, zdravstveno stanje). Navedite, katera polja je treba najprej maskirati; Zamaskiram in ponovno pošljem. Ne analizirajte tega takšnega, kot je.

Šibek poziv/močan poziv

Šibek poziv:

Poglej te dnevnike in poišči napad.

Ta trditev je brez konteksta: ni jasno, kateri sistem, katero časovno obdobje, kateri vir dokazov. AI lahko napoveduje in izumlja.

Močan poziv:

Vaša vloga: analitik forenzičnih dnevnikov. Vir: zgoščeni spletni strežnik access.log (kombinirani format Apache), 14.–15. marec, UTC. Naloga: seznam neobičajnih zahtev (poskus SQLi, navigacija po imeniku, nenavaden uporabniški posrednik) samo na podlagi zapisov, ki DEJANSKO obstajajo v dnevniku. Za vsako ugotovitev navedite natančno vrstico in časovni žig. Ne dodajajte komentarja, ocenil bom dokaze. Označite, če niste prepričani.

Razlika je jasna: vir, format, časovno obdobje in omejitev "dejanskega obstoja" naredijo izhod upravičljiv.

Tabela primerjave vlog/nalog

posel

Vloga AI

moška vloga

preverjanje

Triaža datotek

Oris prednostne naloge

odločitev, pregled

Ročno vzorčenje

Analiza dnevnika

Označevanje anomalije

Interpretacija, vzročnost

Povezava do vira

časovnica

Osnutek uvrstitve

preverjanje, komentar

samostojno vozilo

Pregled po e-pošti

Ekstrakcija teme/entitete

Odločitev o ustreznosti

branje z roko

Poročilo

Prvi osnutek povzetka

Črkovanje, podpis

Kartiranje vira iskanja

Pogoste napake

  • Zamenjevanje rezultatov AI za ugotovitve. Izhod je vedno signal, ki ga je treba preveriti; Brez povezave z virom ne vstopi v poročilo.
  • Dotikanje izvirnih dokazov. Delo brez fotografiranja ali uporabe blokatorja zapisovanja bo zažgalo dokaze.
  • Zahteva, ki ne zahteva sredstev. Če ne želite zamika/časovnega žiga, lahko umetna inteligenca sestavi dogodke.
  • Lepljenje zaupnih/osebnih podatkov v odprto orodje. Če uhaja, je to pravna in etična kršitev.
  • Uporaba varnostnih informacij za nepooblaščen dostop. AI se uporablja samo za obrambo, preverjanje in pooblaščeni pregled.

Če povzamem

AI je močan pomočnik v digitalni forenziki: triazira obsežne podatke, označuje vzorce, izdeluje načrte. Toda integriteta, razlaga in pravna vrednost dokazov pripada ljudem. Izvedite ločevanje na dva sklopa (obsežno delo v primerjavi z odločitvami o integriteti/komentarju), preverjanje v treh korakih (povezava do vira, preverjanje z neodvisnim orodjem, filter za komentarje), celovitost dokazov in zavedanje o verigi skrbništva ter zaupnost podatkov kot hrbtenica tega modula.

Aplikacijska naloga

Naštejte 6 nalog iz svojega (ali namišljenega) scenarija dogodka. Vsako razvrstite kot »triažo/pripravo, ki jo lahko prenese AI« ali »človeško odločitev«. Za enega od prenosljivih uporabite zgornjo predlogo »Ocena primernosti za delo« in pridobite odgovor AI; nato uporabite preverjanje v treh korakih in poskusite vzpostaviti povezavo z virom.

kontrolni seznam

  • [ ] Delo sem razdelil v dva sklopa (obsežnost / celovitost-odločitev za komentar).
  • [ ] Implementiral sem preverjanje v treh korakih (vir, neodvisno orodje, komentar).
  • [ ] Namesto izvirnega dokaza sem delal s kopijo slike, preverjeno z zgoščeno vrednostjo.
  • [ ] Podatke, ki sem jih dal AI, sem označil s kontekstom dokazov.
  • [ ] Osebne/zaupne podatke sem posredoval orodju samo v prikriti in odobreni obliki.